Банковский троян Zloader теперь обходит антивирус Microsoft Defender

Банковский троян Zloader теперь обходит антивирус Microsoft Defender

Банковский троян Zloader теперь обходит антивирус Microsoft Defender

Злоумышленники запустили новые кибератаки с использованием вредоносной программы Zloader, которые на этот раз отметились более продуманной цепочкой заражения. В частности, вредонос теперь отключает встроенный антивирус Microsoft Defender (бывший Windows Defender), чтобы избежать обнаружения.

По данным самой Microsoft, Defender в настоящий момент защищает более миллиарда компьютеров под управлением операционной системы Windows 10. Другими словами, операторы Zloader делают ставку на немалый масштаб кампании.

Атакующие также изменили вектор доставки зловреда: теперь используется не фишинг или спам, а реклама TeamViewer в Google. Если пользователь пройдёт по ссылке, его перенаправят на фейковый сайт с загрузкой.

В результате жертва скачивает подписанный вредоносный MSI-установщик, задача которого — инсталлировать в систему Zloader. В отчёте компании Cocomazzi эксперты описывают эти кибератаки следующим образом:

«Киберпреступники в новой кампании продемонстрировали более сложные атаки с упором на незаметность и уход от детектирования. Дроппер первой ступени претерпел изменения: больше не используется вредоносный документ, зато фигурирует подписанный MSI-установщик».

 

Как можно понять из графики выше, Zloader также запускает команду для отключения и удаления службы Microsoft Defender. Напомним, что в июле ZLoader продемонстрировал ещё один трюк — отключение предупреждений о макросах.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Апдейт Solar CyberMir 7.1: движок позволяет строить адаптивные киберквесты

Группа компаний «Солар» представила обновление платформы для киберучений Solar CyberMir под номером 7.1. Главное нововведение — расширенные возможности движка SolarQuest. Теперь он позволяет создавать более гибкие и практико-ориентированные сценарии учений для команд Blue team.

Например, можно настраивать индивидуальные задания, внедрять собственный контент и выстраивать тренировочный процесс под конкретную отрасль или уровень подготовки.

Новый релиз продолжает курс на геймификацию: задания теперь оформлены как квесты, что помогает вовлечь участников и одновременно отследить, как именно специалисты расследуют инциденты и реагируют на атаки.

Ещё одна особенность — динамическая инфраструктура. Виртуальные машины, к которым подключаются участники, разворачиваются в зависимости от их действий в рамках тренировки. Это позволяет воссоздать эффект «живой» ИТ-среды. Платформа при этом поддерживает российские системы виртуализации.

По словам представителей компании, такие онлайн-форматы могут быть удобны для небольших команд — от 2 до 10 человек. Для них в платформе реализованы режимы CTF, квизов, квестов и других вариантов соревновательной отработки навыков.

Платформа также подходит для разных форматов учений: от компактных онлайн-тренировок до масштабных турниров. Релиз 7.1 уже использовался на IV Международном киберчемпионате, где участвовали около 500 специалистов из 26 стран. В рамках соревнований участники работали со сценариями, основанными на реальных киберугрозах, зафиксированных с декабря 2024 по май 2025 года.

Для удобства организаторов соревнований в платформу добавили возможность интеграции с внешними системами через API — для автоматической передачи результатов, отображения информации на дашбордах и создания лендингов.

Следующее крупное обновление SolarQuest должно добавить командный режим, в котором можно будет распределять роли между участниками и передавать задания в зависимости от этапа квеста. Такой формат особенно полезен для более сложных сценариев учений.

По результатам недавнего исследования «Солара», 85% компаний в России планируют организовать обучение своих ИБ-команд в 2025 году. При этом востребованы как классические форматы «Blue vs Red», так и более гибкие CTF и командно-штабные тренировки.

В декабре мы писали, что платформа Solar CyberMir сертифицирована ФСТЭК России по 4 уровню доверия. А в январе в арсенал Solar CyberMir добавили форматы квиза, квеста, Jeopardy.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru